Fecha: 16/02/2012

Descripción: Troyano que modifica la configuración DNS del equipo infectado para redirigir a páginas fraudulentas. A partir del 8 de marzo el FBI cerrará los servidores DNS maliciosos que utiliza el troyano por lo que los equipos que no hayan restaurado su configuración dejarán de tener acceso a Internet.

Detalle: 

Se trata de un troyano que modifica la configuración DNS para que los equipos afectados utilicen servidores DNS no legítimos y controlados por un atacante.

El servicio DNS es el encargado de traducir un nombre de dominio en una dirección IP, por lo que si esta traducción es manipulada, cuando el usuario introduce una página web en su navegador o accede a cualquier servicio a través de su nombre de dominio, en realidad puede acceder a cualquier página o servicio no legítimo sin su conocimiento ni consentimiento.

En un primer momento, DNS-Changer modifica la configuración DNS del equipo infectado para cambiar los servidores DNS legítimos por servidores DNS manipulados. A partir de ahí, intenta acceder al router al que está conectado el equipo utilizando las credenciales por defecto. Si consigue el acceso, cambia los servidores DNS utilizados por el mismo por los servidores DNS no legítimos. Con este último cambio, incluso equipos que no se encuentren infectados por el troyano pero que tengan su asignación de dirección IP de forma dinámica en la LAN a través del servicio DHCP proporcionado por el propio router comprometido, también tendrán manipulada la resolución DNS.

Actualmente el FBI controla todos los servidores DNS que fueron utilizados por este troyano. Dichos servidores van a ser deshabilitados el próximo día 8 de Marzo de 2012, por lo que a partir de dicha fecha, los equipos que continúen utilizando estos servidores DNS no podrán acceder correctamente a Internet. Esto hace que sea importante que los equipos infectados sean identificados y desinfectados correctamente antes de esta fecha.